BTCPay 團隊在 X 貼文中表示,攻擊者於週五晚間利用一個暴露保護憑證的關鍵漏洞,掏空了運行在 BTCPay Server 後端的閃電網路節點。
BTCPay 確認資金已被盜,並告知所有運行 LND(最廣泛使用的閃電網路節點操作軟體)的使用者,立即更新至 2.4.2 版本或將伺服器離線。
該專案尚未披露有多少用戶受到影響或被盜取了多少比特幣。
此漏洞允許未經身份驗證的遠端攻擊者獲取「.macaroon」檔案,即授予軟體與 LND 閃電網路節點互動權限的憑證。BTCPay 表示,其審查的攻擊均針對這些檔案,攻擊者隨後可利用這些檔案控制節點並轉移資金。
硬體錢包製造商 Foundation 是受害者之一。其執行長 Zach Herbert 表示,攻擊者在一夜之間掏空了該公司的 BTCPay 閃電網路節點,關閉了其通道並掃走了資金。該公司在 BTCPay 上的鏈上熱錢包則未受影響。
由化名評論員 hodlonaut 運營的比特幣出版物 Citadel21 也報告稱其閃電網路節點已被清空,不過它表示該節點存放的資金很少。
此漏洞此前已被比特幣紅隊(Bitcoin Red Team)的成員報告給 BTCPay。該團隊本週開始將 AI 模型對準比特幣程式碼庫,迄今已在數百個專案中提交了數千個發現。
閱讀更多:比特幣開發者標記出 85 個關鍵錯誤,情況「極度糟糕」。
BTCPay 讚揚了紅隊成員 Craig Raw、Rob Hamilton、Calle 和 Evan Kaloudis 負責任地披露了此問題並協助分析。
該團隊表示,之所以快速公開發現,是因為團隊外部的人也會發現相同的漏洞。在 BTCPay 發出公開警告時,攻擊者已經在利用此漏洞攻擊線上伺服器。
與此同時,BTCPay 在最初的警報後縮小了影響範圍,表示其標準的鏈上錢包(包括在 BTCPay 內部生成的熱錢包)不受此憑證漏洞影響。
此漏洞暴露特別適用於使用 LND 的部署,而存放在 LND 自身鏈上錢包內的資金仍可能面臨風險,因為它們位於受損的閃電網路節點之下。
BTCPay 尚未公佈該漏洞的技術細節,表示運營者需要時間進行修補。完整的驗屍報告將在未來幾天內發布。